Fælles afsæt for kommuners NIS2-risikovurdering
KL og en række kommuner har udarbejdet en liste over samfundskritiske kommunale opgaver. Listen kan bruges som input til kommuners risikovurderinger i arbejdet med NIS2.
Kommuner løfter en lang række vigtige og borgernære opgaver, der er vigtige og borgernære og bidrager til at holde samfundet kørende. Alle kommunens opgaver er omfattet af NIS2-loven om cybersikkerhed. NIS2 har dog et særligt fokus på de samfundskritiske-opgaver. I den forbindelse. Derfor har KL sammen med en række kommuner lavet en liste over opgaver, der vurderes at være samfundskritiske. Listen er input til kommuners egne risikovurderinger.
NIS2 skal beskytte kommuners kritiske drift
Hensigten med NIS2 er at forhindre og håndtere væsentlige it-hændelser, der kan udfordre driftsstabiliteten på opgaver, hvor konsekvenserne kan være særligt alvorlige. Og fokus er på it-understøttelsen. Samtidigt skal NIS2 bidrage til at mindske eller helt forhindre spredning af hændelser mellem enheder og systemer. Det er en omfattende opgave, så hvor starter man, og hvad skal prioriteres?
Tilpasses til jeres behov
KL og en række kommuner har før sommeren lavet en fælles liste over opgaver, som alle kommuner varetager og som vurderes at være kritiske i et NIS2-perspektiv. Det er et input til kommuners egne risikovurderinger, men det er fortsat kommunens topledelse, der skal forholde sig til egen prioriteringer og træffer beslutninger derefter.
Brug også kommunal NIS2-drejebog
KL lancerede i foråret den kommunale NIS2-drejebog. Materialet, redskaberne og anbefalinger giver kommunerne et fælles udgangspunkt og fokus i deres implementering. Et væsentligt tema i implementeringen er risikovurdering. Den risikobaserede tilgang skal støtte, at indsatser prioriteres der, hvor de gør størst gavn, og at de er proportionelle med risikoen (”i passende omfang”).
Listen over kritiske kommunale opgaver er supplement til NIS2-drejebog og særligt til kommunens arbejde med at kortlægge, hvad der er kritisk og dermed kunne foretage risikobaserede prioriteringer.
Kommunerne har i høj grad efterspurgt fælles retning ift. den generelle prioritering på tværs af opgaver og myndigheder. For den enkelte kommune opleves det som omfangsrigt at forholde sig til alle opgaver og indtrykket er, at der vil være nogle opgaver, som alle kommuner løser, som vurderes at være samfundskritiske. Dette er udgangspunktet for listen.
Vurdering af kritikalitet
Opgaverne der er på listen, er udvalgt i tæt dialog med en række kommuner og med udgangspunkt i NIS2 og forståelsen af hensigten med den lovgivning. Udover opgaverne på listen kan der være andre opgaver, som fx kun nogle kommuner løfter, der kan være særligt kritiske. Hver kommune har fortsat ansvar for at foretage sin egen risikovurdering og begrunde denne. Der kan også være opgaver, der i sig selv ikke er kritiske, men som pga. sammenhæng i fx it-systemer kan give sårbarheder ift. reelt kritiske opgaver. Listen er efter ønske fra kommunerne desuden mappet ift. den kommunale emnesystematik (KLE) for at give struktur og entydighed.
Kommunerne har selv ansvar for at undersøge, hvilke egne processer, it-systemer, integrationer mv. der understøtter den enkelte opgave. NIS2-drejebogen tilbyder en metode til dette. På den måde får hver kommune et grundlag og overblik, så ledelserne kan træffe beslutninger om indsatser og sikkerhedsniveau.
Listen er baseret på nuværende viden og afvejninger. Hvis der skulle komme nationale udmeldinger eller andet relevant, der har betydning for kritikalitet, så kan listen blive tilpasset.
De nuværende til- og fravalg samt metode for kritikalitets-vurdering uddybes i bilaget til listen.